Ir para o conteúdo principal

Como encontrar o seu seletor DKIM: 4 métodos explicados passo a passo

Por CaptainDNS
Publicado em 18 de fevereiro de 2026

Atualizado em 31 de julho de 2026

Esquema dos 4 métodos para encontrar um seletor DKIM
TL;DR
  • O seletor DKIM é um identificador de texto (ex: google, selector1, k1) que localiza a chave pública no DNS
  • Método 1: Abrir os cabeçalhos de um email recebido e procurar s= na linha DKIM-Signature
  • Método 2: Consultar o console admin do seu fornecedor de email (Google, Microsoft, etc.)
  • Método 3: Testar manualmente com dig ou nslookup se conhece o fornecedor
  • Método 4: Usar uma ferramenta de descoberta automática para escanear 100+ seletores conhecidos por brute-force DNS

Quer verificar a sua configuração DKIM, mas a ferramenta que está a usar pede um "seletor" e não tem ideia do que é. Não está sozinho. Esse é o primeiro obstáculo que a maioria dos administradores encontra ao descobrir a autenticação de email.

O seletor DKIM é um identificador de texto que permite localizar a chave pública DKIM no DNS de um domínio. Sem ele, é impossível verificar uma assinatura DKIM. A boa notícia: existem várias formas de encontrá-lo, mesmo que ninguém lho tenha comunicado.

Este guia apresenta 4 métodos concretos, do mais simples ao mais técnico. Quer seja administrador de sistemas, responsável por marketing ou desenvolvedor, um deles vai funcionar para a sua situação.

Lembrete: o que é um seletor DKIM?

Quando um servidor de email assina uma mensagem com DKIM, ele adiciona um cabeçalho DKIM-Signature que contém, entre outras coisas, duas informações essenciais:

  • d=: o domínio signatário (ex: captaindns.com)
  • s=: o seletor (ex: google, selector1, s1)

O destinatário combina esses dois valores para buscar a chave pública no DNS:

<seletor>._domainkey.<domínio>

Por exemplo, para o domínio captaindns.com com o seletor google:

google._domainkey.captaindns.com    TXT    "v=DKIM1; k=rsa; p=MIIBIj..."

Cada fornecedor de email usa o seu próprio seletor. Um domínio pode ter vários (um por serviço de envio). Por isso não existe um valor "padrão" universal.

Esquema do funcionamento do seletor DKIM no DNS

Método 1: Extrair o seletor dos cabeçalhos de email

Este é o método mais fiável. Cada email assinado com DKIM contém o seletor em texto claro nos seus cabeçalhos.

Etapa 1: Abrir os cabeçalhos completos

Cliente de emailAcesso aos cabeçalhos
Gmail (web)Abrir a mensagem > Menu ⋮ > "Mostrar original"
Outlook (web)Abrir a mensagem > Menu ⋯ > "Exibir origem da mensagem"
Apple MailVisualizar > Mensagem > Cabeçalhos completos
ThunderbirdExibir > Cabeçalhos > Todos

Etapa 2: Procurar DKIM-Signature

Nos cabeçalhos, procure a linha que começa com DKIM-Signature::

DKIM-Signature: v=1; a=rsa-sha256; c=relaxed/relaxed;
  d=captaindns.com; s=google; t=1739800000;
  h=from:to:subject:date:message-id;
  bh=abcdef123456...;
  b=ABCDEF789012...

Etapa 3: Ler o valor de s=

O seletor é o valor após s=. No exemplo acima: google.

Atenção: um email pode conter várias assinaturas DKIM (uma por serviço pelo qual passou). Procure aquela cujo d= corresponde ao seu domínio.

Quando usar este método?

  • Tem acesso a um email enviado pelo domínio a ser verificado
  • Quer o seletor exato usado em produção
  • Suspeita que o seletor mudou recentemente

Método 2: Consultar o console admin do fornecedor

Cada fornecedor de email exibe o seletor DKIM no seu console de administração.

Google Workspace

  1. Abrir o Console de administração Google
  2. Menu > Aplicativos > Google Workspace > Gmail
  3. "Autenticação de emails" > clicar no domínio
  4. O seletor é exibido (padrão: google)

Microsoft 365

  1. Abrir o Centro de administração do Exchange
  2. Fluxo de emails > Regras > DKIM
  3. Selecionar o domínio
  4. Os seletores são exibidos (padrão: selector1 e selector2)

Outros fornecedores

FornecedorLocalizaçãoSeletor padrão
SendGridSettings > Sender Authentication > Domains1, s2
MailchimpWebsite > Domains > Authenticationk1, k2, k3
PostmarkSender Signatures > DNS Settingspm
HubSpotSettings > Domain & URLs > Email Sendinghs1, hs2
BrevoConfigurações > Remetentes > Domíniosbrevo1, brevo2, mail, mail2

Quando usar este método?

  • É administrador do serviço de email
  • Está a configurar o DKIM pela primeira vez
  • Procura o seletor antes de enviar um primeiro email

Método 3: Consultar o DNS manualmente

Se conhece o fornecedor de email, pode testar diretamente os seletores conhecidos via uma consulta DNS.

Com dig (Linux/macOS)

dig TXT google._domainkey.captaindns.com +short

Resultado se o seletor existe:

"v=DKIM1; k=rsa; p=MIIBIjANBgkqhkiG9w0BAQEFAAOC..."

Resultado se o seletor não existe: nenhuma saída (NXDOMAIN).

Com nslookup (Windows)

nslookup -type=TXT google._domainkey.captaindns.com

Com PowerShell

Resolve-DnsName -Name "google._domainkey.captaindns.com" -Type TXT

Quais seletores testar?

Se não sabe qual fornecedor é utilizado, teste primeiro os mais comuns:

dig TXT google._domainkey.captaindns.com +short
dig TXT selector1._domainkey.captaindns.com +short
dig TXT selector2._domainkey.captaindns.com +short
dig TXT s1._domainkey.captaindns.com +short
dig TXT k1._domainkey.captaindns.com +short
dig TXT default._domainkey.captaindns.com +short

Quando usar este método?

  • Tem acesso ao terminal/CLI
  • Conhece o fornecedor provável
  • Quer verificar se um seletor específico existe no DNS

Método 4: Ferramenta de descoberta automática

Se não sabe qual fornecedor é utilizado, ou se quer um inventário completo, uma ferramenta de brute-force DNS automatizada é a solução mais eficiente.

O princípio: a ferramenta testa automaticamente dezenas de seletores conhecidos consultando o DNS. É exatamente o método 3, mas automatizado para 50 a 120 seletores.

Como funciona?

  1. A ferramenta deteta os seus fornecedores de email via os registos MX
  2. Ela prioriza os seletores conhecidos desses fornecedores
  3. Ela testa em paralelo cada seletor via consultas DNS TXT
  4. Ela analisa cada registo DKIM encontrado (tipo de chave, comprimento, validade)

Vantagens

VantagemDetalhe
Não precisa de emailFunciona apenas com o DNS
Não precisa de acesso adminVerificação externa
Descobre seletores esquecidosFornecedores antigos ainda configurados
Análise automáticaAlerta sobre chaves fracas (1024 bits)

Limitações

O DNS não permite listar todos os subdomínios de uma zona. Os seletores personalizados (ex: campaign-2024-q3) ou gerados dinamicamente (hash, UUID) não serão detetados por brute-force.

Quando usar este método?

  • Não conhece o fornecedor de email
  • Está a auditar um domínio de terceiros
  • Quer um inventário completo antes de implantar DMARC p=reject

Seletores DKIM padrão: a referência rápida

FornecedorSeletores DKIMTipo
Google WorkspacegoogleEmail
Microsoft 365selector1, selector2Email
SendGrids1, s2Transacional
Mailchimpk1, k2, k3Marketing
Amazon SESamazonsesTransacional
PostmarkpmTransacional
HubSpoths1, hs2Marketing
Brevo (Sendinblue)brevo1, brevo2, mail, mail2Marketing
Zoho Mailzoho, zmailEmail
Mailgunpdk1, pdk2, smtp, mx, k1Transacional

Um domínio ativo geralmente usa de 2 a 4 seletores: um para o email principal, um ou dois para ferramentas de marketing, e por vezes um para o transacional.

Tabela dos seletores DKIM por fornecedor

Comparação dos 4 métodos

CritérioCabeçalhos emailConsole adminDNS manualFerramenta automática
FiabilidadeMuito altaAltaAltaAlta
Acesso necessárioEmail recebidoConta adminTerminalNenhum
Descobre todos os seletoresNão (1 por email)Não (1 fornecedor)Não (1 por consulta)Sim (50-120 testados)
Nível técnicoBaixoBaixoMédioBaixo
Tempo2 min5 min10 min30 seg
Seletor exato em prodSimNem sempreSe adivinhadoSim

Recomendação: comece pelo método 1 se tem um email em mãos. Use o método 4 para uma auditoria completa.

Plano de ação recomendado

  1. Verificação rápida: abra um email recebido, procure s= em DKIM-Signature (método 1)
  2. Inventário completo: execute um scan automático para descobrir todos os seletores ativos (método 4)
  3. Validação: verifique cada seletor encontrado com um DKIM Checker para confirmar a validade da chave pública
  4. Documentação: anote os seus seletores ativos e o fornecedor associado para referência futura
  5. Limpeza: remova os registos DNS dos seletores DKIM de fornecedores que não usa mais

FAQ

O que é um seletor DKIM?

Um seletor DKIM é um identificador de texto que permite localizar a chave pública DKIM no DNS. Ele é publicado no endereço seletor._domainkey.dominio.com. Cada fornecedor de email usa o seu próprio seletor: Google usa google, Microsoft usa selector1 e selector2, SendGrid usa s1 e s2.

Onde encontrar o seletor DKIM em um email?

Abra os cabeçalhos completos do email (no Gmail: menu ⋮ > "Mostrar original"). Procure a linha DKIM-Signature: e leia o valor após s=. Esse é o seu seletor. Atenção, um email pode conter várias assinaturas DKIM se a mensagem passou por vários serviços.

Como encontrar o seletor DKIM sem ter um email?

Duas opções: consulte o console admin do seu fornecedor de email (Google Admin, Exchange, etc.), ou use uma ferramenta de descoberta automática que testa os seletores conhecidos por brute-force DNS. A segunda opção não requer nenhum acesso à conta.

Quais são os seletores DKIM padrão do Google Workspace?

O Google Workspace usa o seletor google por predefinição. O registo DKIM é publicado em google._domainkey.captaindns.com. Algumas configurações avançadas podem usar um seletor personalizado definido no Console de administração Google.

Quais são os seletores DKIM do Microsoft 365?

O Microsoft 365 usa dois seletores: selector1 e selector2. Eles são publicados via registos CNAME que apontam para os servidores Microsoft. A rotação entre os dois seletores é gerida automaticamente pela Microsoft.

É possível ter vários seletores DKIM no mesmo domínio?

Sim, e isso é bastante comum. Um domínio ativo geralmente usa de 2 a 4 seletores: um para o email (Google/Microsoft), um para marketing (Mailchimp/HubSpot), e um para o transacional (SendGrid/Postmark). Cada seletor possui a sua própria chave pública no DNS.

O seletor DKIM é confidencial?

Não. O seletor DKIM é uma informação pública. Ele é visível nos cabeçalhos de cada email enviado e aponta para um registo DNS público. Conhecer o seletor não compromete a segurança. Apenas a chave privada (armazenada no servidor de envio) deve permanecer confidencial.

Glossário

  • Seletor DKIM: identificador de texto que permite localizar a chave pública DKIM no DNS no endereço seletor._domainkey.dominio.
  • DKIM-Signature: cabeçalho adicionado a um email pelo servidor de envio, contendo a assinatura criptográfica e os metadados (domínio, seletor, algoritmo).
  • _domainkey: namespace DNS reservado para chaves DKIM. Todos os registos DKIM são publicados em <seletor>._domainkey.<domínio>.
  • CNAME: tipo de registo DNS usado por alguns fornecedores (Microsoft, SendGrid) para delegar a gestão da chave DKIM para os seus próprios servidores.
  • Brute-force DNS: técnica que consiste em testar um catálogo de seletores conhecidos consultando o DNS, para descobrir os seletores configurados para um domínio.

Descubra os seus seletores DKIM em poucos segundos: use o DKIM Selector Finder para escanear automaticamente 100+ seletores conhecidos no seu domínio.


Guias DKIM relacionados

Fontes

Artigos relacionados